Upgrade to Pro
— share decks privately, control downloads, hide ads and more …
Speaker Deck
Sign up for free
Menu
Search
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Features
All features
Private URLs
Password Protection
Custom URLS
Scheduled publishing
Remove Branding
Restrict embedding
Deck Collections
Notes
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Explore
Featured decks
Featured speakers
Programming
Technology
Storyboards
Pricing
Search
Sign in
Sign up for free
VPCセキュリティ対応の最新事情
Search
nagisa_53
July 25, 2026
Technology
430
2
Share
Embed
Copy iframe code
Copy JS code
Copy link
Start on current slide
VPCセキュリティ対応の最新事情
JAWS-UG 新潟 in 佐渡 - Lightning Sado 2026
nagisa_53
July 25, 2026
More Decks by nagisa_53
See All by nagisa_53
Kiro WebとCloud Sessions
nagisa53
2
320
AWS ネットワーク構築でハマった(ハマりかけた) 5選とそこから得た教訓
nagisa53
4
720
CloudFrontのHost Header転送設定でパケットの中身はどう変わるのか?
nagisa53
1
380
AWS Network Firewall Proxyを触ってみた
nagisa53
1
700
re:Inventで出たインフラエンジニアが嬉しかったアップデート
nagisa53
4
330
Rodeoで感じたアーキテクチャ図は言語の壁を越える!?
nagisa53
1
110
re:Invent 2025で発表されたNW系のアップデートについて?
nagisa53
1
110
ラスベガス到着~12/2までに現地で学んだこと
nagisa53
0
46
ALBのURL / Host Header rewriteを試してみた
nagisa53
0
530
Other Decks in Technology
See All in Technology
オブザーバビリティを高める AI エージェント体験を考える / Designing AI Agent Experiences That Enhance Observability
aoto
PRO
2
300
[2026 Oracle Technical Deep Dive] VMwareワークロードのOCI移行実践ガイド - OCVSでの継続利用からOCIコンピュートへの移行まで (2026年9月17日開催)
oracle4engineer
PRO
0
120
生成AIと進める探索的データ分析(2026.10.03 第122回Tokyo.R勉強会)
tatamiya
2
1.4k
いちAWSエンジニアのAI活用を振り返る #devio2026 / devio osaka 2026 kawahara
masahirokawahara
2
380
【データ横丁主催】AI Agentがコンテキストを使って仕事をした後、何が残るのか― 組織の経験を次の判断に引き継ぐ「Agent Memory」
shisyu_gaku
2
330
The seven pitfalls of AI (revised version)
ufried
0
260
AIアプリを使い分けるための共通ツール基盤を考えてみる#devio2026
osawa
0
250
20260930_Gemma4_Hands-on
tsho
0
220
検証フェーズはAIの回答を判断するための学習機会
toru_kubota
2
500
スキルを作る、その前に!複数人で使われるスキルを 作るためのプロセス
junkifurukawa
2
310
予測不能な実行エージェントを安全にサクッと試せるサンドボックス環境の話
sansantech
PRO
0
120
SDDの運用にめげずに向き合った話
sansantech
PRO
0
130
Featured
See All Featured
HDC tutorial
michielstock
2
940
Fight the Zombie Pattern Library - RWD Summit 2016
marcelosomers
234
18k
Ecommerce SEO: The Keys for Success Now & Beyond - #SERPConf2024
aleyda
1
2.2k
The Success of Rails: Ensuring Growth for the Next 100 Years
eileencodes
47
8.4k
RailsConf 2023
tenderlove
30
1.6k
How GitHub (no longer) Works
holman
316
150k
Utilizing Notion as your number one productivity tool
mfonobong
4
610
Improving Core Web Vitals using Speculation Rules API
sergeychernyshev
21
1.7k
Lightning Talk: Beautiful Slides for Beginners
inesmontani
PRO
2
710
Paper Plane (Part 1)
katiecoart
PRO
2
11k
Digital Ethics as a Driver of Design Innovation
axbom
PRO
1
450
Build your cross-platform service in a week with App Engine
jlugia
234
19k
Transcript
JAWS-UG 新潟 in 佐渡 - Lightning Sado 2026 VPCセキュリティ対応の最新事情 五味なぎさ(X:@nagisa̲53)
自己紹介 • 名前:五味 なぎさ • 仕事:SIerインフラ部門クラウド関連グループマネージャー • 趣味:スキューバダイビング • 好きなAWSサービス:NW系サービス全般
AWS Community Builders (Networking and Content Delivery) AWS Ambassadors(2025-) AWS Japan Top Engineers(2024-) Japan All AWS Certifications Engineers(2022-) JAWS-UG クラウド女子会/彩の国埼玉支部運営 JAWS SONIC 2026 実行委員 JAWS DAYS 2027 実行委員長(予定)
みなさん VPCって知ってますよね?
アップデート情報 追えてますか?
VPCはAWSを利用する上で ベースとなるサービス 特にセキュリティに関わる アップデートは積極的に取り入れ、 セキュアに使いましょう!
本LTでは、ここ2年間(2024/8〜2026/7)の VPCに関わるアップデートを、 セキュリティのカテゴリごとに振り返ります。 ※全てではなく主要なものに絞っています
Infrastructure Protection
Infrastructure Protection Public Subnet 撲滅系 2025/11/19 Regional NAT Gateway AZごとのNAT
Gateway、Publicサブネットの作成 が不要に ※ただし、Internet Gatewayは必要 AWS Cloud Amazon CloudFront Virtual private cloud (VPC) 2024/11/20 CloudFront VPC Origins Private Subnetのオリジンに Amazon API Gateway 2025/11/21 API GatewayのREST APIがALBと のプライベート統合をサポート Regional NAT gateway 直接接続可能に Private subnet 2024/11/19 VPC Block Public Access IGWを経由してVPCを出入りするPublic Accessを制御できるように ※その直後に出たOrganizationsの宣言型 ポリシーで強制化も可能に Internet gateway Application Load Balancer
Infrastructure Protection Public Subnet 撲滅系 2025/11/19 Regional NAT Gateway AZごとのNAT
Gateway、Publicサブネットの作成 が不要に ※ただし、Internet Gatewayは必要 AWS Cloud Amazon CloudFront Virtual private cloud (VPC) 2024/11/20 CloudFront VPC Origins Private Subnetのオリジンに Amazon API Gateway 2025/11/21 API GatewayのREST APIがALBと Internet gateway そのPublic Subnet必要ですか? のプライベート統合をサポート 直接接続可能に を考えて設計しましょう! Private subnet 2024/11/19 VPC Block Public Access IGWを経由してVPCを出入りするPublic Accessを制御できるように ※その直後に出たOrganizationsの宣言型 ポリシーで強制化も可能に Application Load Balancer Regional NAT gateway
Infrastructure Protection Network Firewall関連アップデート • 対応プロトコル・ルールキーワード拡張(2024/11/26) • プロトコルとしてHTTP/2、QUIC、PostgreSQLに対応。また、TLS、 SNMP、DHCP、Kerberosの内部フィールドを条件にしてルール(Suricata のルール)を記述できるように。
• Active Threat Defense(2025/6/17) • AWSの脅威インテリジェンスを使用して、C2通信、悪意のあるドメイン、埋 め込みURLなどを検出・遮断するマネージドルールグループの提供を開始
Infrastructure Protection Network Firewall関連アップデート • TLS Inspection Session Holding(2025/9/17) •
TLS Inspection利用時、SNIに対するTLSルールの評価が完了するまで、 TCP/TLS接続確立パケットを宛先サーバーへ到達させない機能 • アプリケーションレイヤー制御強化(2025/9/25) • 複数パケットに分割されたTLS ClientHelloやHTTPリクエストを適切に処理 する、Application Layer Drop/Alert Establishedアクションを追加 • ドメインリストにReject/Alertを追加(2025/9/29) • Stateful Domain List Rule GroupでRejectとAlertを選択可能に
Infrastructure Protection Network Firewall関連アップデート • TLS Inspection Session Holding(2025/9/17) •
TLS Inspection利用時、SNIに対するTLSルールの評価が完了するまで、 AWSネイティブ機能だけで TCP/TLS接続確立パケットを宛先サーバーへ到達させない機能 • アプリケーションレイヤー制御強化(2025/9/25) 満たせるセキュリティ要件の範囲が • 複数パケットに分割されたTLS ClientHelloやHTTPリクエストを適切に処理 どんどん広がっている する、Application Layer Drop/Alert Establishedアクションを追加 • ドメインリストにReject/Alertを追加(2025/9/29) • Stateful Domain List Rule GroupでRejectとAlertを選択可能に
Infrastructure Protection その他アップデート • Private IPv6 addressing for VPCs and
subnets(2024/8/8) • IPAMからのユニークローカルIPv6ユニキャストアドレス (ULA) と プライベートIPv6グローバルユニキャストアドレス (GUA)を VPC・サブネットに割り当て可能に • 前者はプライベート用途で利用されるアドレス帯、後者はグローバ ーではあるものの、プライベートで利用する場合AWSからインター ネットへアドバタイズされず、直接Internetへの接続が行えないた め、システム内部でのみIPv6を利用する際のセキュリティが向上 (通信制御の誤りで外部に通信できてしまう、などを防げる)
Infrastructure Protection その他アップデート • Private IPv6 addressing for VPCs and
subnets(2024/8/8) • IPAMからプライベートIPv6のユニークローカルアドレス (ULA) とグ AWSのIPv6対応が急速に進む中(※)、 ローバルユニキャストアドレス (GUA)をVPC・サブネットに割り当 て可能に よりIPv6を利用しやすくなる • AWSからインターネットへアドバタイズされず、直接Internetへの接 続が行えないため、システム内部でのみIPv6を利用する際のセキュ アップデート リティが向上 ※ここ2年間で約87件(Kiro調べ) (通信制御の誤りで外部に通信できてしまう、などを防げる)
Data Protection
Data Protection VPC Encryption Control(2025/11/21) • リージョン内のVPC内およびVPC間での通信の暗号化を モニター(monitor)・強制(enforce)する機能 • Nitro
ハードウェア暗号化、AP層暗号化(TLS)を利用して暗号化さ れているかがチェックされ、enforceを有効化すると、一部のAWSリ ソースについてはNitroハードウェアに自動的かつ透過的に移行、そ れ以外のリソースの対応(インスタンスの置き換え、など)とAP層 暗号化はユーザー側で対応が必要
Data Protection VPC Encryption Control • コストが1VPCにつき約150ドル/月 • 決して安くはないので、主にHIPAAやPCI DSSなどのコンプ
ライアンス基準を満たす必要のあるシステムにおける、暗 号化の実施証跡を示す目的での利用が想定される
Access Management
Access Management Security Group関連アップデート • Security Group VPC Associations(2024/10/30) •
同一アカウントかつ同一リージョンの複数の VPCで共通のSecurity Groupを利用可能に • Shared Security Groups(2024/10/30) • クロスアカウント(同一Organization内)でSecurity Groupを共有す ることができるようになった ※SGを共有するアカウントは、VPCとSG両方を所有している必要がある (ので、実質Shared VPCで利用する形)
Access Management Security Group関連アップデート • Security Group VPC Associations(2024/10/30) •
同一アカウントかつ同一リージョンの複数の VPCで共通のSecurity 共通管理できることによる Groupを利用可能に • Shared Security 運用性の向上だけでなく、 Groups(2024/10/30) • クロスアカウント(同一Organization内)でSecurity Groupを共有す 統一された最小限ルールの適用による ることができるようになった ※SGを共有するアカウントは、VPCとSG両方を所有している必要がある セキュリティの向上も期待できる (ので、実質Shared VPCで利用する形)
Detection
検知・可視化アップデート Detection • Network Firewallモニタリングダッシュボード(2025/6/4) • Top Traffic Flows、TLS SNI、HTTP
Host、長時間継続する TCPフロー、TCPハンドシェイク失敗などを可視化できるように • CloudWatch/OpenSearchのNetwork Firewall用事前構築済みダッシュボ ード(2025/7/28) • Network Firewallログについて、通信パターン、プロトコル、PrivateLinkエン ドポイント、TLS SNIなどを分析する事前構築済みダッシュボードを提供 • VPC Flow LogsのEC2タグ・Next-hopメタデータ対応 • ENI、EC2、Auto Scaling Groupのタグ値と、Next-hop ENIのID、 サブネット、AZ、VPC、インターフェース種別をログへ埋め込めるように
検知・可視化アップデート Detection • Network Firewallモニタリングダッシュボード(2025/6/4) • Top Traffic Flows、TLS SNI、HTTP
Host、長時間継続する TCPフロー、TCPハンドシェイク失敗などを可視化できるように 情報が可視化されることによる • CloudWatch/OpenSearchのNetwork Firewall用事前構築済みダッシュボ 予防的対応や改善、 •トラブル時の調査対応の迅速化が期待できる Network Firewallログについて、通信パターン、プロトコル、PrivateLinkエン ード(2025/7/28) ドポイント、TLS SNIなどを分析する事前構築済みダッシュボードを提供 • VPC Flow LogsのEC2タグ・Next-hopメタデータ対応 • ENI、EC2、Auto Scaling Groupのタグ値と、Next-hop ENIのID、 サブネット、AZ、VPC、インターフェース種別をログへ埋め込めるように
新しい機能を使って よりセキュアにVPCを利用しましょう!
None
イベントのご紹介 第32回クラウド女子会〜AWS Amplify Gen 2ハンズオン〜 26
イベントのご紹介 27